Агентам тоже нужны границы
Такие инструменты, как Cursor и Claude Code, не просто выполняют автозаполнение — они активно редактируют файлы, запускают терминалы и извлекают зависимости. Проблема в разрешениях: по умолчанию Агент разделяет полный доступ к системе вашего вошедшего в систему пользователя. Один неверный вызов может затронуть ~/.ssh, удалить артефакты сборки или незаметно открыть исходящие соединения, о которых вы даже не заметили.
Изоляция сложнее на macOS: Docker запускает ядро Linux — codesign, симулятор Xcode, а Apple Neural Engine не работает в контейнерах; еще один уровень виртуальной машины macOS увеличивает явные затраты на производительность. Подход OpenClaw: на реальном физическом macOS используйте встроенные в ОС элементы управления для привязки каждой задачи, а не запирайте агента в клетке, где не работает ничего полезного.
Аппаратное обеспечение: Mac mini M4 · 10-core CPU · 16 GB унифицированная память · 256 GB SSD · 1 Gbps выделенная полоса пропускания (SpinMac Сингапурский узел).
Система: macOS Sequoia 15,3 · OpenClaw 1.4.2. Все команды и снимки экрана воспроизведены на этой выделенной «голой» машине.
Три уровня: файлы, системные вызовы, сеть.
Прежде чем настраивать, поймите, как OpenClaw сочетает полную мощность macOS с контролируемой границей. Он объединяет три механизма, а не единый список запретов:
Пространство имен файловой системы: каждый сеанс получает изолированное рабочее пространство в выбранном каталоге; читает и записывает туда перенаправление по умолчанию. Системные пути контролируются с помощью списков readonly_mounts и deny.
Фильтрация системных вызовов: macOS Endpoint Security перехватывает конфиденциальные вызовы, такие как exec, ptrace и setuid. Предустановленные шаблоны (агент, dev и т. д.) помогут вам быстро начать работу.
Контроль доступа к сети: разрешить исходящий трафик по домену или списку разрешенных IP-адресов; все остальное автоматически удаляется и протоколируется, чтобы агент не чувствовал «стену» и не пробовал обходные пути.
Предоставление узла SpinMac (обязательное условие)
OpenClaw встроен в каждый SpinMac Mac mini M4 — никаких дополнительных покупок. Если у вас еще нет экземпляра:
-
01
Выберите регион и расчетный период
Перейдите на страницу заказа и выберите Сингапур, Япония (Токио), Южная Корея (Сеул), Гонконг или восточное побережье США. Для работы ИИ-агента достаточно 256 GB базового хранилища — от $21.2/день.
-
02
Дождитесь автосинхронизации после оплаты
Поддерживаются платежи по картам USDT-TRC20 и Stripe. Распределение завершается через 1–5 minutes после подтверждения; электронная почта включает учетные данные SSH и VNC.
-
03
Войдите через консоль, чтобы проверить готовность
Браузер VNC не требует установки клиента; SSH пример:
ssh admin@<public-ip> -p <порт>код>. Прежде чем продолжить, убедитесь, что вход в систему macOS на рабочем столе или в оболочке работает.
Включите OpenClaw в консоли.
В консоли SpinMac откройте ордер и перейдите на вкладку OpenClaw. При первом использовании выполняется инициализация с нулевым доверием: пара ключей Ed25519, привязанная к экземпляру, установка com.SpinMac.OpenClaw.daemon и каталог журнала аудита /var/log/OpenClaw/.
Проверьте демон и CLI в терминале:
# Check daemon
launchctl list | grep openclaw
# Expected: 0 com.spinmac.openclaw.daemon
# Install CLI if not present
curl -fsSL https://cdn.spinmac.com/openclaw/install.sh | bash
claw --version
# openclaw 1.4.2 (darwin/arm64)
claw status
# daemon: running | auth: valid
claw status отображает как daemon: running, так и действительный токен сеанса — затем переходите к настройке политики. Если инициализация зависает, запустите claw doctor и проверьте авторизацию Endpoint Security.
Определите разрешения агента с помощью YAML
OpenClaw описывает каждый сеанс песочницы в YAML. Для AI-агентов экспортируйте встроенный шаблон агента и настройте:
claw template list
# readonly | dev | agent
claw template export agent > ~/openclaw-agent.yaml
Ключевые поля (выдержка):
filesystem:
workspace: "~/agent-workspace"
readonly_mounts:
- /Applications
- /usr/local/bin
deny:
- ~/.ssh
- ~/Library/Keychains
network:
allow_domains:
- "api.openai.com"
- "api.anthropic.com"
- "*.github.com"
block_all_others: true
Агент может писать только под ~/agent-workspace; читать установленные приложения и пути к инструментам Homebrew; Ключи SSH и Keychain жестко запрещены; исходящая сеть доступна только в белом списке.
Во время первоначальной настройки /usr/local/bin не был добавлен к монтированию только для чтения, и все вызовы git и python3 завершились неудачей. OpenClaw будет анализировать реальную цель символической ссылки — если инструмент указывает на каталог Cellar, соответствующий путь Cellar необходимо добавить в readonly_mounts, в противном случае в журнале аудита будет отображаться серия BLOCK exec.
Завершите первую изоляционную миссию.
Как только файл политики будет готов, запустите сеанс и запустите агент в песочнице:
claw run --config ~/openclaw-agent.yaml --attach
# Prompt becomes: (claw:my-agent-session) admin@mac-xxx:~$
# Run agent inside sandbox (example: Claude Code)
claude --dangerously-skip-permissions
--attach позволяет напрямую войти в управляемую оболочку; процессы, начатые после этого, контролируются OpenClaw. «Пропустить подтверждение разрешения» Claude Code по-прежнему подчиняется границам YAML внутри песочницы — несанкционированная запись или незаконный доступ к сети будут заблокированы.
Откройте другой терминал, чтобы просмотреть поток аудита в реальном времени:
claw audit tail my-agent-session --follow
# [10:23:41] ALLOW exec /usr/local/bin/git clone ...
# [10:23:45] BLOCK network outbound → 142.250.x.x — policy: block_all_others
Журналы аудита и что означает zero trust
Запрос на заблокированное внешнее соединение, указанный выше, исходит из пинг-запроса инициализации зависимой библиотеки — он почти невидим в обычной среде, но полная запись остается в OpenClaw. Нулевое доверие — это не «не доверять агенту», а скорее не предполагать, что каждый шаг соответствует ожиданиям, и использовать экспортируемые журналы для ответа «что он сделал».
В сценариях соответствия журналы можно экспортировать в JSON для проверки командой безопасности:
claw audit export my-agent-session \
--format json \
--output audit-report-$(date +%Y%m%d).json
Если вам нужна многопользовательская совместная работа на производственном уровне, интеграция CI и устранение неполадок, вы можете продолжить чтение OpenClaw Полного руководства пользователя.
Краткий обзор распространенных сценарных стратегий
| сцена | системный вызов по умолчанию | Основы сетевой стратегии | Уведомление |
|---|---|---|---|
| Генерация/рефакторинг кода | agent |
Выпуск реестра npm/pip | Доменное имя менеджера пакетов должно быть внесено в белый список. |
| Xcode Сборник | dev |
Выпуск Apple CDN | Установите Xcode с помощью DerivedData |
| Анализ конфиденциальных данных только для чтения | readonly |
Блокировать все | самый высокий уровень изоляции |
| Обзор автоматизации CI | dev |
GitHub + AI API | Независимый сеанс для каждого конвейера |
Рекомендуется создавать новый сеанс для каждой независимой задачи и изолировать аудит по задачам; скорректированный YAML можно сохранить как именованный шаблон, а claw run --template xcode-build можно повторно использовать одним щелчком мыши, чтобы избежать повторения рукописных стратегий. Команды, которым необходимо неоднократно отлаживать стратегии, могут поместить файл шаблона в каталог .OpenClaw/ репозитория Git и управлять им в той же версии, что и бизнес-код — каждый мерж-реквест может отслеживать границы разрешений, действующие на тот момент, и нет необходимости устно описывать «примерно то, что было разрешено в тот момент» во время проверки безопасности.
Почему бы не использовать Docker или вложенные виртуальные машины?
Docker Desktop — это, по сути, виртуальная машина Linux на macOS — без полного набора инструментов Apple Neural Engine не может пройти. Хотя вложенная виртуальная машина macOS может работать с Xcode, вычислительная мощность 38 TOPS M4 значительно снижается в виртуализированном канале, и в ней отсутствует встроенный аудит на уровне операций.
OpenClaw Используйте Endpoint Security для перехвата на физическом компьютере, что требует около 3% ресурсов ЦП. Агент по-прежнему может использовать настоящий codesign, симулятор и Core ML — просто границы заранее прописываются в файл политики. По сравнению с «запуском Агента голым на ноутбуке» или «самостоятельной настройкой виртуальной машины и применением слоя скриптов мониторинга» путь эксплуатации и обслуживания короче: вам не нужно поддерживать образы, снимки или дополнительные Агенты сбора журналов. Консоль SpinMac и claw CLI уже охватывают замкнутый цикл активации, политики и аудита.
Если на вашем локальном 8 ГБ MacBook работает агент и часто заменяется, или команде нужны проверяемые общие узлы, SpinMac арендует физические машины M4 по цене от $21.2 в день, что обеспечивает 16 GB эксклюзивную память и готовые возможности песочницы. Это требует больше времени, чем исправление временных решений, и в большей степени соответствует ожиданиям службы безопасности в отношении «доказуемых границ».
Запустите проверяемый агент AI на физическом Mac
SpinMac Mac mini M4 Эксклюзивный узел: OpenClaw Песочница, Zero Trust Доступ, полный аудит операций, 16 GB Единая память с 38 TOPS Neural Engine Passthrough, начиная с $21.2 в день.